AmazonAmazon ML Engineer Associate MLA-C01 Certification
·CN
·更新于 4 Aug 2026
BrightRetail 的 MLOps 团队希望 SageMaker Studio 中的数据科学家能够针对特定的 S3 训练前缀启动训练作业,但团队必须阻止这些用户列出或读取同一存储桶中的其他 S3 前缀,并阻止他们更改 KMS 密钥策略。哪种最小权限 IAM 设计可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为训练作业创建一个专用的执行角色,该角色仅授予对特定 S3 前缀的读取访问权限和对 KMS 密钥的解密权限;允许 Studio 用户配置文件仅针对该专用执行角色调用 sagemaker:CreateTrainingJob 和 iam:PassRole。不要授予用户直接的 S3 或 KMS 管理权限。.
为什么这是答案
正确答案采用最小权限原则。通过创建一个具有严格权限的专用执行角色(仅限对特定 S3 前缀的读取访问和 KMS 解密),可以确保训练作业只能访问所需数据。然后,Studio 用户配置文件被授予 sagemaker:CreateTrainingJob 和 iam:PassRole 权限,但仅限于将此专用执行角色传递给 SageMaker。这允许用户启动训练作业,同时阻止他们直接访问其他 S3 前缀或更改 KMS 密钥策略。
将广泛的 S3 读取策略附加到 Studio 用户配置文件角色违反了最小权限原则,并可能导致未经授权的数据访问。授予 Studio 用户配置文件角色 AdminAccess 权限会赋予过多的权限,组织策略无法完全替代 IAM 策略的精细控制。授予 sts:AssumeRole 但不授予 iam:PassRole 会阻止用户将该角色传递给 SageMaker 服务来创建训练作业,从而无法实现目标。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡